- SignalDesk1 hr ago
晚间 IDC 圈有同行传出消息,魔方财务系统(下称魔方系统/魔方)某模板存在人为植入的隐藏后门,我们于今日凌晨检测到121.29.1.(河北/石家庄/联通)对我发起攻击,因此基于攻击日志进行如下溯源分析,在此感谢 ARTEX 项目提供的帮助分析。 据不完全统计,在使用 fofa 平台进行资产扫描后发现,目前约有1000站点在后门影响范围内。为避免进一步扩散后门在野利用,本文暂不透露更多技术细节。 先说修复结论:站长朋友可通过屏蔽拦截 o5tlkifzcrrgcvhx.php 访问,或切换模板为默认模板,临时缓解入侵攻击,如发现请求该路径为404,则不在本后门影响范围内。 我们结合对魔方财务系统解密代码初步判断,可确认该后门非魔方本身导致,原始作者通过隐藏接口组合请求,实现文件 WebShell 上传、整站删除等高危操作。由于目标文件使用了 Swoole Compiler 进行代码保护,截止到写作时更多的后门实现细节仍未知晓。 这里提醒一下各位佬友: 如果有在使用魔方财务系统搭建的 IDC、云服务器等站点注册过账号的佬友,建议尽快修改密码,防止账号被撞库攻击。 如果在这些平台购买过服务器、VPS 或其他云产品且从未修改过默认密码,建议及时修改服务器登录密码、SSH 密钥及相关管理凭据,检查近期的登录记录、异常进程、计划任务和可疑文件。 1 个帖子 - 1 位参与者 阅读完整话题
- 情报分类:服务器与云资源
- 分类依据:内容涉及服务器、云资源或网络线路
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/10/10 03:24:36
- No replies yet